漏洞概述 漏洞名称: TYPO3-EXT-SA-2026-024: Multiple vulnerabilities in extension "femanager" (femanager) 发布日期: 2026年8月25日 漏洞类型: 权限绕过和信息泄露 受影响版本: 6.4.4及以下,7.0.0 - 7.5.4,8.0.0 - 8.4.1,13.0.0 - 13.3.4 严重程度: 高 参考链接: CVE-2026-77133, CVE-2026-77134, CVE-2026-77135, CVE-2026-77146, CWE-862, CWE-693, CWE-639 影响范围 组件类型: 第三方扩展,不属于TYPO3默认安装部分 组件名称: "femanager" (femanager) Composer包名称: in2code/femanager 漏洞描述: - 扩展未能限制前端用户组,允许登录用户将权限提升到任意前端组。 - 扩展在处理管理员确认令牌时未能要求专用的管理员确认令牌,导致未授权用户可通过公共重新发送确认操作自批准待处理账户。 - 扩展的用户详情视图未能验证请求的用户记录是否与配置或登录目标匹配,允许任何访问者通过详细信息或列表插件检索另一个前端用户的个人资料数据。 - 扩展的邀请控制器在重定向到无效输入时未能停止处理,允许未授权攻击者设置新密码并重新启用任意现有的前端用户账户。 修复方案 更新版本: 6.4.5, 7.5.5, 8.4.2, 13.3.5 下载链接: - https://extensions.typo3.org/extension/download/femanager/6.4.5.zip - https://extensions.typo3.org/extension/download/femanager/7.5.5.zip - https://extensions.typo3.org/extension/download/femanager/8.4.2.zip - https://extensions.typo3.org/extension/download/femanager/13.3.5.zip 建议: 用户应尽快更新扩展。 致谢 报告者: Arpit Jain (CVE-2026-77135), Seungbin Yang 和 Miguel Segovia Gil (CVE-2026-77134), Seungbin Yang (CVE-2026-77133), Steffen Keuper (CVE-2026-77146) 更新版本提供者: in2code 一般建议 遵循 TYPO3 安全指南 中的建议。